Ivory Search WordPress 插件存在 XSS 漏洞影响 6 万多个站点

Andrew2021-03-31 18:15:16

研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在跨站攻击漏洞。

2021年3月28日,Astra安全威胁情报小组负责任地披露了Ivory Search中的一个漏洞,该Ivory Search索是一个安装在60,000多个站点上的WordPress搜索插件。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。

Ivory Search-WordPress搜索插件允许其用户为其WordPress网站创建新的自定义搜索表单。

由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。然后一天后,该补丁程序于2021年3月30日发布。

这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本4.6.0及更低版本。因此,我们强烈建议立即将此插件更新为包含补丁程序4.6.1的最新版本。

如果您使用的是Astra Security Suite – WordPress防火墙和恶意软件扫描程序,则您的站点已受到此漏洞的保护。

Ivory Search中漏洞的时间表

  • 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
  • 2021年3月28日–完整的漏洞披露信息已发送给Ivory Search插件的开发人员。
  • 2021年3月29日– Astra Security收到了插件开发团队的回复,确认了该漏洞,并且还通知我们该补丁应该在几天内可用。
  • 2021年3月30日–插件的修补程序版本发布。

“象牙搜索插件设置页面上的特定组件未正确验证,从而无法执行恶意JavaScript代码。攻击者可以利用此类漏洞执行恶意操作”,Jinson说。

如果您是Ivory Search插件的用户之一,则强烈建议您将插件更新为完全修补的版本4.6.1。

Astra Security Suite – WordPress安全插件可以帮助保护您的网站

Astra Security Suite – WordPress安全插件,是WordPress网站的首选安全套件。使用Astra Security Suite保护您的网站,您不必担心任何恶意软件,信用卡黑客,SQLi,XSS,SEO垃圾邮件,评论垃圾邮件,暴力破解和100多种威胁。从使用Astra Security的防火墙进行24 * 7全天候监控到按需的恶意软件扫描程序,Astra都可以完成所有工作。

如果您是WP插件或主题开发人员,则可以按照此DIY安全审核指南进行操作,以确保您的插件没有安全漏洞。

xsswordpress
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年12月3日,360漏洞云团队监测到WordPress发布安全公告,修复了一个存在于WordPress stetic 插件中的漏洞。漏洞编号:CVE-2021-42364,漏洞威胁等级:高危,漏洞评分:8.8。
研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在跨站攻击漏洞。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本及更低版本。Ivory Search中漏洞的时间表 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
该漏洞可能被利用在访客浏览器中执行恶意有效载荷。 KingComposer是基于WordPress域名的拖放页面生成器,无需对由内容管理系统(CMS)驱动的网站进行编程或直接编码。 Wordfence威胁情报团队于6月25日发现了XSS漏洞...
2021年11月22日,360漏洞云团队监测到WordPress发布安全公告,修复了两个存在于WordPress插件中的漏洞。
XSS攻击中,威胁行为者将恶意JavaScript脚本注入易受攻击的网站,这些脚本将在访问者的Web浏览器中执行。
网络安全研究人员在WordPress的LiteSpeed Cache插件中发现了一个重大漏洞(编号为CVE-2023-40000),该插件拥有超过400万次活动安装,并存在未经身份验证的站点范围存储 XSS(跨站点脚本)的风险。这可能会允许未经授权访问敏感信息或通过单个HTTP请求在受影响的WordPress网站上进行权限升级。该漏洞由Patchstack团队发现,问题已在插件版本5.7.0.1中
WordPress 维护者发布了 WordPress 5.8.3,解决了四个漏洞并建议管理员立即更新他们的网站
经过身份验证的特权升级漏洞被评为严重,并且获得的CVSS错误严重性评分为。专家指出,Orbit Fox中缺少服务器端验证,因此,较低级别的用户可以在成功注册后将其角色设置为管理员角色。WordPress插件中的漏洞非常危险,可能会使攻击者进行大规模攻击。在同一时期,黑客积极利用文件管理器插件中的一个严重的远程执行代码漏洞, 发现时可能暴露了超过300,000个WordPress网站。
Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据2023 年 6 月 22 日,Patchstack 的研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。
持续的攻击针对名为 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未经身份验证的存储跨站点脚本 漏洞,该插件具有超过 40,000 个活动安装。
Andrew
暂无描述